安全检测MCP
MCP(模型上下文协议)服务器,允许LLM查询统一的数据库 西格玛, Splunk ESCU, 弹性, 立式单级单吸离心泵, 崇高,以及 CrowdStrike CQL 安全检测规则。
新来的?从 安装指南 --逐步涵盖macOS、Windows(WSL&native)和Linux。 想要主持吗?完全跳过安装: 托管MCP安装指南
运行它的两种方法
本地(全功率) --您正在查看的npm包。在您的计算机上运行,为您自己的检测仓库建立索引,公开所有81个工具。你需要Node.js和大约10分钟。
托管(零设置) --一个流式HTTP服务器 detect.michaelhaag.org/api/mcp/mcp.注册,生成令牌,将一个URL粘贴到您的MCP客户端。约25个只读工具,始终与最新内容同步,每天免费拨打200次电话。请继续阅读快速安装按钮。
安装--本地
  
克劳德代码 (CLI单行):
claude mcp add security-detections -- npx -y security-detections-mcp克劳德桌面版 --添加到 claude_desktop_config.json:
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": ["-y", "security-detections-mcp"]
}
}
}OpenAI 代码专家 (CLI):
codex mcp add security-detections -- npx -y security-detections-mcp安装后,配置环境变量(SIGMA_PATHS,SPLUNK_PATHS等)指向您的检测仓库。请参阅 安装指南 了解全部细节。
安装--托管(无需设置,需要令牌)
- 创建令牌 在 detect.michaelhaag.org/account/tokes免费套餐:每天200次通话,全部为只读工具。
- 点击您客户的按钮 --替换
sdmcp_YOUR_TOKEN_HERE在生成的配置中,使用您刚才生成的令牌。
  
克劳德代码 (CLI单行):
claude mcp add --transport http security-detections https://detect.michaelhaag.org/api/mcp/mcp --header "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"克劳德桌面版 (通过 mcp-remote --桌面还没有原生远程HTTP):
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": [
"-y",
"mcp-remote",
"https://detect.michaelhaag.org/api/mcp/mcp",
"--header",
"Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
]
}
}
}OpenAI 代码专家 (CLI):
export SDMCP_TOKEN="sdmcp_YOUR_TOKEN_HERE" && codex mcp add security-detections --url https://detect.michaelhaag.org/api/mcp/mcp --bearer-token-env-var SDMCP_TOKEN请参阅 托管MCP安装指南 查看完整的客户表、完整的工具清单和故障排除提示。
人工智能模型路由(Web应用程序)
网络聊天支持免费、专业/管理员和BYOK(自带密钥)路由。您还可以在聊天UI的顶部看到活动模型。
免费等级(默认)
- 默认型号:
nvidia/nemotron-3-super-120b-a12b:free - 如果第一个模型正忙,则自动回退顺序:
1. nvidia/nemotron-3-super-120b-a12b:free 1. nousresearch/hermes-3-llama-3.1-405b:free 1. meta-llama/llama-3.3-70b-instruct:free 1. openai/gpt-oss-120b:free
Pro/Admin(无BYOK键集)
使用应用程序管理的OpenRouter路由 首选型号 融入 /account:
| 首选型号 | 已布线型号 |
|---|---|
auto | 自由模型池(默认值: nvidia/nemotron-3-super-120b-a12b:free) |
claude | anthropic/claude-sonnet-4-6 |
claude-opus | anthropic/claude-opus-4-6 |
gpt | openai/gpt-5.4 |
gpt-codex | openai/gpt-5.3-codex |
BYOK行为(优先于层路由)
如果您设置了自己的API密钥,则路由优先级为:
- 克劳德钥匙(
sk-ant-...) ->claude-sonnet-4-6-20250514通过Anthropic - OpenAI密钥(
sk-...) ->gpt-5.4通过OpenAI - OpenRouter密钥(
sk-or-...)->使用上述相同的首选模型映射表
如果存在多个密钥,则使用该顺序中的第一个匹配。
特性
- 8200+次检测 跨6种格式——Sigma、Splunk ESCU、Elastic、KQL、Sublime、CrowdStrike CQL
- 米特 ATT&CK STIX --172个威胁角色,784个软件,4362个角色技术关系
- 程序级覆盖范围 --从每个检测规则中自动提取行为聚类
- ATT&CK导航图层 --导出覆盖率/缺口JSON,可按来源/策略/严重性/参与者进行过滤
- 自主管道 --CTI摄入→ 差距分析→ 检测生成→ 原子试验→ PR草案(见 自主文档)
- 81个本地工具/~25个托管工具 --统一搜索、MITRE映射、覆盖率分析、知识图、模式学习、冲刺计划
- 11 MCP提示 --勒索软件评估、APT仿真、紫色团队、高管简报等
- MCP资源和完工 --可读上下文,技术ID、CVE、进程名称的自动补全
快速开始
npx -y security-detections-mcp或者克隆并构建: git clone https://github.com/MHaggis/Security-Detections-MCP.git && cd Security-Detections-MCP && npm install && npm run build
配置env变量以指向您的检测存储库:
| 变量 | 描述 |
|---|---|
SIGMA_PATHS | Sigma规则目录 |
SPLUNK_PATHS | Splunk ESCU检测目录 |
ELASTIC_PATHS | 弹性检测规则目录 |
KQL_PATHS | KQL搜索查询目录 |
SUBLIME_PATHS | Sublime安全规则目录 |
CQL_HUB_PATHS | CQL Hub(CrowdStrike)查询目录 |
STORY_PATHS | Splunk分析故事目录(可选) |
ATTACK_STIX_PATH | 通往 enterprise-attack.json 用于威胁参与者数据(可选) |
请参阅 安装指南 查看完整的每个客户端配置示例(Cursor、VS Code、Claude Desktop、WSL)。
获取检测内容
使用稀疏签出下载所有源代码(仅限规则,不包括完整存储库):
mkdir -p detections && cd detections
git clone --depth 1 --filter=blob:none --sparse https://github.com/SigmaHQ/sigma.git && cd sigma && git sparse-checkout set rules rules-threat-hunting && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/splunk/security_content.git && cd security_content && git sparse-checkout set detections stories && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/elastic/detection-rules.git && cd detection-rules && git sparse-checkout set rules && cd ..
git clone --depth 1 https://github.com/Bert-JanP/Hunting-Queries-Detection-Rules.git kql-bertjanp
git clone --depth 1 https://github.com/jkerai1/KQL-Queries.git kql-jkerai1
git clone --depth 1 --filter=blob:none --sparse https://github.com/sublime-security/sublime-rules.git && cd sublime-rules && git sparse-checkout set detection-rules && cd ..
git clone --depth 1 https://github.com/ByteRay-Labs/Query-Hub.git cql-hubMCP工具
岩芯检测工具
| 工具 | 说明 |
|---|---|
search(query, limit) | 在所有检测字段中进行全文搜索 |
get_by_id(id) | 通过ID进行单次检测 |
list_all(limit, offset) | 所有检测的分页列表 |
list_by_source(source_type) | 按来源筛选(sigma, splunk_escu, elastic, kql, sublime, crowdstrike_cql) |
get_stats() | 指数统计 |
rebuild_index() | 强制从配置的路径重新索引 |
MITRE ATT&CK & 过滤
| 工具 | 说明 |
|---|---|
list_by_mitre(technique_id) | 按技术ID筛选(例如T1059.001) |
list_by_mitre_tactic(tactic) | 按策略筛选(执行、持久性等) |
list_by_cve(cve_id) | 查找CVE的检测结果 |
list_by_process_name(process_name) | 查找引用流程的检测 |
list_by_severity(level) | 按严重程度筛选 |
list_by_data_source(data_source) | 按数据源筛选 |
覆盖和分析(令牌优化)
| 工具 | 说明 |
|---|---|
analyze_coverage(source_type?) | 按战术、顶尖技术、弱点划分的覆盖率统计数据(约2KB) |
identify_gaps(threat_profile) | 找出勒索软件、apt、持久性等漏洞。(~500B) |
suggest_detections(technique_id) | 一种技术的检测思路(~2KB) |
get_coverage_summary(source_type?) | 战术百分比(~200B) |
analyze_actor_coverage(actor) | 针对特定威胁行为者的覆盖范围 |
compare_actor_coverage(actors) | 比较多个参与者的覆盖范围 |
analyze_procedure_coverage(technique_id) | 行为程序分解 |
generate_navigator_layer(...) | 导出ATT&CK Navigator JSON层 |
工程、知识图谱等
总共81个工具,包括模式学习、模板生成、知识图、动态表和自主分析。请参阅 工具参考 查看完整列表。
MCP提示
11个预先构建的专家工作流程。只需按姓名提问:
| 提示 | 描述 |
|---|---|
ransomware-readiness-assessment | 带有风险评分的全杀伤链分析 |
apt-threat-emulation | 针对特定威胁行为者(APT29、Lazarus等)的覆盖范围 |
purple-team-exercise | 完整的测试计划,包括程序和预期检测 |
soc-investigation-assist | 分类指导、狩猎查询、升级标准 |
detection-engineering-sprint | 用户故事的优先级积压 |
executive-security-briefing | 带有业务风险语言的C级报告 |
cve-response-assessment | 快速评估新出现的CVE |
data-source-gap-analysis | 遥测需求分析 |
detection-quality-review | 一项技术的深潜质量分析 |
threat-landscape-sync | 使优先事项与当前威胁保持一致 |
detection-coverage-diff | 将覆盖范围与参与者或基线进行比较 |
You: "Run apt-threat-emulation for APT29"
→ Technique-by-technique coverage, gaps, and purple team test plan与MITRE ATT&CK MCP一起使用
搭配 米特攻击mcp 进行完整的威胁覆盖分析。安装两个:
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": ["-y", "security-detections-mcp"],
"env": { "SIGMA_PATHS": "/path/to/sigma/rules" }
},
"mitre-attack": {
"command": "npx",
"args": ["-y", "mitre-attack-mcp"],
"env": { "ATTACK_DOMAIN": "enterprise-attack" }
}
}
}统计
| 来源 | 计数 |
|---|---|
| 西格玛规则 | ~3200+ |
| Splunk ESCU | 约2000+ |
| 弹性规则 | ~1500+ |
| KQL查询 | ~420+ |
| 崇高规则 | ~900+ |
| CrowdStrike CQL | ~139+ |
| 总计 | ~8,200+ |
发展
npm install && npm run build && npm test文档
- 安装指南 --所有平台的完整安装演练
- 托管MCP指南 --托管设置、令牌管理、工具清单
- 自主平台 --CTI至检测管道
- E2E测试指南 --根据SIEM设置(Splunk、Sentinel、Elastic、Sigma)
- 建筑 --系统设计决策
- 知识图谱 --部落知识与分析记忆
- 工程智能 --模式学习和模板
- 工具参考 --所有81种工具的完整参考
许可证
Apache 2.0
